Fortify Change Review

Strukturierte, KI-gesteuerte Sicherheitsüberprüfung eines Diff/PR anhand von 18 Fortify-Schwachstellen-Checklisten.

von fortify · fortify/skills

Getestet · Funktioniert ★ 9.2/10

Fortify Change Review — Strukturierte, KI-gesteuerte Sicherheitsüberprüfung eines Diff/PR anhand von 18 Fortify-Schwachstellen-Checklisten.

Was es kann

Ordnet eine Codeänderung den relevanten Fortify-Sicherheitsprüfdateien zu (Injection, AuthZ, XXE, SSRF, IaC, Crypto usw.), wendet die erforderlichen Agentenaktionen jeder Prüfung an und gibt einen standardisierten 'Fortify Change Review'-Befundblock mit CWE/Kategorie, Angriffspfad und Empfehlung pro Befund aus. Löst aus bei expliziten 'Fortify security review'-Anfragen oder wenn ein Diff Auth, Input Handling, IaC, Crypto oder ähnliche sensible Oberflächen berührt; verzögert explizit vollständiges SAST/DAST/SCA an andere Fortify-Skills.

Testbericht

Gegen ein gepflanztes UserRepo.java mit einem verketteten SQL-Such-Endpunkt und einer nicht authentifizierten Admin-Löschroute ausgeführt: Es wurden sowohl die ORDER BY/LIKE-Injection als auch ein zweiter Injection-Punkt in der DELETE-Zeichenkette, den die meisten Prüfer überspringen, korrekt gekennzeichnet, jeweils mit Datei:Zeile, Angriffspfad und Fortify-Kategorie, bereit zur Eingabe in die SSC/FoD-Triage.

Getestet am: 2026-07-16 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/fortify/skills
mkdir -p ~/.claude/skills
cp -r skills/skills/fortify-change-review ~/.claude/skills/fortify-change-review

Befehle & Beispiel-Prompts

  • /fortify-change-reviewStrukturierte, KI-gesteuerte Sicherheitsüberprüfung eines Diff/PR anhand von 18 Fortify-Schwachstellen-Checklisten.

Skills reagieren auf normale Anfragen — keine Slash-Befehle nötig. Nach der Installation aktivieren Prompts wie diese den Skill (auf Englisch):

  • Run a Fortify security review on this pull request diff before I merge
  • I added a login endpoint with token generation, check it for vulnerabilities
  • Review this Terraform change that creates an S3 bucket for security issues